← voltar
CVE-2020-25703CWE-201

CVE-2020-25703

3Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackepss 1.5%
probabilidade de exploração
1.5%top 28% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Moodle estava expondo endereços de email dos usuários ao fazer download da tabela de participantes, mesmo quando esses emails deveriam estar ocultos. Isso vazava informações de contato privadas que administradores queriam manter confidenciais.

Detalhe técnico

Vulnerabilidade CWE-201 de exposição de informações na função de exportação da tabela de participantes do Moodle. A aplicação não respeitava as configurações de privacidade do usuário e incluía sistematicamente endereços de email nos downloads independentemente da configuração de visibilidade de email. Afeta versões 3.7–3.9.2; requer acesso autenticado às exportações de participantes do curso.

Resumo gerado e traduzido por IA a partir da descrição oficial.
The participants table download in Moodle always included user emails, but should have only done so when users' emails are not hidden. Versions affected: 3.9 to 3.9.2, 3.8 to 3.8.5 and 3.7 to 3.7.8. This is fixed in moodle 3.9.3, 3.8.6, 3.7.9, and 3.10.
Produtos afetados
n/a · moodle